Symbiosis stänger ner Bitcoin-bron efter att en angripare skapat miljarder falska syBTC
Symbiosis stängde ner sin Bitcoin-brygga under de tidiga timmarna den 11 september efter att någon hade listat ut hur man kunde få protokollet att tro att det hade tagit emot Bitcoin som aldrig skickats. Det belopp i dollar som stölden uppgick till beror på vilka siffror man litar på. Ett OSINT-konto på X, osint_based, uppskattade förlusten till 750 000 dollar. Blockaid, säkerhetsföretaget som upptäckte attacken när den pågick, och de incidentspårare som samlade in data i efterhand kom fram till ett belopp närmare 336 000 dollar. Inget av beloppen är enormt med 2026 års mått mätt, men skillnaden mellan dem påminner om att de första timmarna efter ett utnyttjande av en bridge sällan ger ett entydigt svar.
Vad som egentligen gick sönder
BridgeV2 är det kontrakt som gör det möjligt att överföra native Bitcoin till Symbiosis som syBTC, en syntetisk token avsedd att spåra BTC en till en på andra kedjor. Det bygger på ett relänätverk utanför kedjan som signerar kedjeöverskridande meddelanden med MPC-tröskelnycklar, och det är tänkt att kontrollera att varje meddelande om ”mottagen Bitcoin” motsvarar den Bitcoin som någon faktiskt skickat. Runt kl. 04:28 UTC fungerade det inte. En signerad BridgeV2-mottagningsoperation gick igenom med en felaktigt formaterad instruktion, och kontraktet präglade ungefär 2^62 råa enheter av syBTC till en nyskapad plånbok på BNB Smart Chain. Om man räknar på decimalerna blir det ungefär 46 miljarder token på papperet. En annan övervakningstjänst, DefraudTG, uppskattade den totala mängden som skapats på BNB Chain och Ethereum till 368,9 miljarder syBTC efter att ha spårat åtta separata bryggtransaktioner – en avvikelse som troligen beror på hur de olika tjänsterna räknade råa enheter jämfört med överföringar.
Oavsett den verkliga mängden som präglats försökte angriparen inte dumpa allt. De flyttade en del över till Ethereum och sålde cirka 4,39 WBTC via Uniswap V4, vilket är varifrån siffran 336 000 dollar kommer. Resten, uppskattningsvis 184,5 miljarder syBTC, finns fortfarande kvar i angriparens BNB Chain-plånbok. Det är den delen som är värd att hålla ett öga på. Ett så stort utbud av token har ingen verklig täckning, och om det börjar röra sig genom likviditetspooler istället för centraliserade börser kommer skadan inte att begränsas till det som redan har lämnat protokollet.
Symbiosis svar
Symbiosis bekräftade händelsen på sitt X-konto inom en timme och uppgav att BTC-relaterade swappar hade inaktiverats medan ETH- och stablecoin-vägarna förblev aktiva, samt att likviditeten i dessa pooler hade kontrollerats och var säker. Teamet klassificerade händelsen internt, och Delta Incident Archive registrerade den som DCI-2026-304, medan DeFiLlama betecknade den som en ”obackad kedjeöverskridande utgivning”, samma kategori som användes för förra månadens katastrof i Liquid Network.
Uppföljningen har varit mer uppmuntrande än vad de initiala siffrorna antydde. Symbiosis uppger att ungefär 15 BTC sedan dess har återfåtts, även om teamet inte har offentliggjort någon slutgiltig siffra på förlusten och fortfarande arbetar direkt med de drabbade likviditetsleverantörerna för att utforma ett ersättningsramverk. Protokollet har också lagt fram ett ”white hat”-erbjudande: 20% av de återvunna medlen till angriparen om denne återlämnar resten före tidsfristen den 13 september, med samma belöning för alla andra som hjälper till att spåra pengarna därefter. Om erbjudandet kommer att accepteras är det nog ingen som vet. Bug bounty-erbjudanden som detta fungerar tillräckligt ofta för att teamen ska fortsätta att erbjuda dem, och misslyckas tillräckligt ofta för att ingen ska ta för givet att just detta kommer att gå i hamn.
Problemet med bryggan försvinner inte
Symbiosis lät Decurity genomföra en tredjepartsgranskning av sin inbyggda BTC-brygga, vilket är den typ av detalj som brukar upprepas när något går fel och sällan betyder särskilt mycket i sig. Revisioner kontrollerar det som revisorerna anser bör kontrolleras. Fel i meddelandeautentisering som detta, där kontraktet litar på en signerad instruktion utan att ordentligt validera vad den faktiskt säger, är precis den typ av fel som slinker igenom.
Det är värt att sätta detta i sitt sammanhang: detta är en mindre händelse än det mesta som har hamnat i rubrikerna på senare tid. TRM Labs räknade till 207 kryptohack enbart under första halvåret 2026, vilket är den högsta halvårssiffran som företaget har registrerat, även om de totala förlusterna faktiskt minskade kraftigt, från 2,3 miljarder dollar under första halvåret 2025 till 972 miljoner dollar under första halvåret 2026. Siffran på 336 000 dollar ligger nära den periodens genomsnittliga förlust på ungefär 219 000 dollar per incident; siffran på 750 000 dollar, om den stämmer, skulle placera Symbiosis långt över det genomsnittet. Det inträffade också bara några dagar efter säkerhetsluckan i Liquid Network, där angripare skapade L-BTC utan täckning och tömde nätverket på cirka 320 miljoner dollar – nästan 4 000 av nätverkets 4 200 BTC – innan så kallade ”white hats” återförde cirka 85 procent av beloppet. Samma tillvägagångssätt, men i en helt annan skala. DeFiLlama uppskattar nu de ackumulerade förlusterna för bryggor inom branschen till över 3,68 miljarder dollar, och Bitcoins eget segment för kedjeöverskridande bryggor har knappt över en miljon dollar kvar i totalt låst värde, däribland Symbiosis egen BTC-brygga, som nu står på noll medan en lösning utvecklas.
5% insättningsbonus upp till 100 ädelstenar

0% avgifter på insättningar och uttag.


11% insättningsbonus + FreeSpin
EXTRA 10% INSÄTTNINGSBONUS + GRATIS 2 HJULSPINN
Gratis case och 100% välkomstbonus
5 gratisfodral, daglig gratis & bonus

3 gratis casinos och en bonus på 5% på alla kontantinsättningar.

+5% till insättning


Kommentarer